知名的开源大模型(LLM)前端交互工具 SillyTavern 被披露存在严重设计缺陷,影响 1.18.0 之前的所有版本。该漏洞主要涉及服务端请求伪造(SSRF)和敏感的 API Key 泄漏问题。安全分析显示,攻击者可以利用多个缺乏验证的 API 端点,向服务器内网地址发起恶意请求。在 `/remote/kobold/count` 端点中,用户输入的 `url` 参数未经过滤即被拼接到请求地址中,虽然响应内容被隐藏,但攻击者可通过响应时间的显著差异(端口开放瞬间返回,关闭延迟返回)来探测内网端口开放状态。更为严重的是 `/remote/textgenerationwebui/encode` 端点,代码逻辑调用了 `setAdditionalHeaders` 函数,该函数会自动将用户配置的第三方服务 API Key(如 OpenAI、Claude 等)附加到发出的 HTTP 请求头中。由于目标 URL 完全由攻击者控制,这导致存储在 SillyTavern 中的敏感密钥直接发送给攻击者搭建的恶意服务器。此外,KoboldCPP 搜索端点和 `/visit` 端点也存在类似 SSRF 漏洞,甚至可以通过 `nip.io` 等技巧绕过 IP 地址校验机制。目前官方已在后续版本中修复了部分问题,但部分端点的补丁仍不完善,建议用户尽快升级至最新版本并检查日志是否存在异常访问记录。
事件分析
💡 核心观点:AI 代理工具在便捷性与安全性之间的失衡再次警示开发者:未经校验的请求转发是巨大的安全隐患,API 密钥管理不容忽视。
原文链接:Linux.do

评论前必须登录!
立即登录 注册